Добавить домены и SSL/TLS-сертификаты

Как добавить домены и SSL/TLS-сертификаты, а также включить автообновление сертификата через Let’s Encrypt.

Что можно настроить

На вкладке Домены и SSL вы можете:

  • добавить домены, трафик к которым должна обрабатывать система защиты;

  • добавить собственный SSL/TLS-сертификат;

  • выпустить сертификат через Let’s Encrypt (если собственного сертификата нет);

  • настроить автообновление сертификата через Let’s Encrypt;

  • отслеживать состояние сертификатов и срок их действия.

Внешний вид вкладки «Домены и SSL»

Это обязательная настройка, если вы используете схему интеграции Proxy. В ней трафик полностью проходит через нашу инфраструктуру, поэтому для корректной работы защиты нужно добавить и домены, и SSL/TLS-сертификаты.

Если используете схему интеграции Hybrid, нужно добавить только домены, без сертификатов.

При других схемах интеграции добавлять домены и сертификаты не нужно.

Добавить домены

Укажите домены, трафик к которым должна обрабатывать система защиты. Запросы к другим доменам система принимать не будет.

Способ добавления зависит от того, какие адреса использует ресурс. Выберите свой вариант ниже, чтобы посмотреть подробную инструкцию.

  • Один домен

  • Несколько доменов

  • Много поддоменов одного домена

Если для ресурса используется только один домен, например example.com, достаточно указать его как имя ресурса.

  1. В настройках ресурса откройте вкладку Основные настройки.

  2. Укажите в поле Имя ресурса домен без www.

    Добавление домена как «имя ресурса»

Система автоматически добавит указанный домен под защиту — будет принимать адресованный ему трафик, фильтровать по настроенным политикам и передавать легитимные запросы на ваши серверы-источники.

Если ресурс доступен по нескольким отдельным адресам, например example.com, api.example.com и example.org, добавьте их в список защищаемых доменов.

  1. Откройте вкладку Домены и SSL.

  2. Нажмите + Добавить домен.

  3. В открывшемся окне укажите доменное имя без www.

    Если какой-то домен уже указан как имя ресурса, повторно добавлять его не нужно — он уже находится под защитой.

  4. Нажмите Добавить.

  5. Повторите действия для остальных доменов.

Для каждого вашего домена система автоматически добавит в защищаемые домены поддомен www нижнего уровня (он не отобразится в интерфейсе, но система будет его учитывать).

Пример: если имя ресурса — example.com, и в защищаемые домены вы добавили api.example.com и example.org, вот что вы увидите в интерфейсе:

Пример добавленных доменов

На самом деле к ресурсу будут добавлены шесть доменов. Система защиты сможет обрабатывать запросы ко всем шести:

  • example.com (взят из имени ресурса, не отображается в списке доменов);

  • www.example.com (добавлен автоматически, не отображается в интерфейсе);

  • api.example.com;

  • www.api.example.com (добавлен автоматически, не отображается в интерфейсе);

  • example.org;

  • www.example.org (добавлен автоматически, не отображается в интерфейсе).

Также система не даст создать дубли: если имя ресурса example.com, то при попытке вручную добавить в защищаемые домены example.com или www.example.com выпадет ошибка — потому что система уже добавила их по умолчанию.

Допустим, вы хотите защитить домены:

  • api.example.com;

  • shop.example.com;

  • support.example.com;

  • account.example.com;

  • и другие поддомены example.com.

Можно не добавлять каждый поддомен отдельно, а использовать wildcard-домен *.example.com — он позволяет одной записью описать все текущие и будущие поддомены одного уровня.

  1. Откройте вкладку Домены и SSL.

  2. Нажмите + Добавить домен.

  3. В открывшемся окне укажите wildcard-домен.

  4. Нажмите Добавить.

Система добавит под защиту поддомены того уровня, который обозначен . Например, .example.com охватывает api.example.com, shop.example.com и support.example.com, но не test.api.example.com.

Wildcard-домен *.example.com не добавляет под защиту сам example.com. Если его тоже нужно защищать и он ещё не указан как имя ресурса или не добавлен в список защищаемых доменов, добавьте его отдельно.

Добавить SSL/TLS-сертификаты

SSL/TLS-сертификат нужен, чтобы система защиты могла расшифровать HTTPS-трафик и осуществить его фильтрацию.

Если собственного сертификата у вас нет, можно выпустить сертификат через Let’s Encrypt. Система сама получит сертификат, установит его и в дальнейшем будет обновлять автоматически. Подробнее — в разделе Включить выпуск и автообновление сертификата через Let’s Encrypt.

Если сертификат у вас есть, его можно добавить как:

  • Основной сертификат — используется по умолчанию для всех доменов ресурса, у которых нет своего отдельного сертификата;

  • Сертификат домена — используется только для конкретного домена вместо основного;

  • ГОСТ-сертификат — можно использовать как основной сертификат или сертификат домена. Если для вашего домена/доменов одновременно нужны международный и ГОСТ-сертификаты, ГОСТ-сертификат можно добавить в дополнение к международному.

Пример, как правильно добавить сертификаты

Допустим, у вас к ресурсу добавлены такие домены:

  • example.com;

  • api.example.com;

  • sample.com.

И есть три сертификата:

  • example.crt — wildcard-сертификат для example.com и *.example.com;

  • sample.crt — международный сертификат для sample.com;

  • sample-gost.crt — ГОСТ-сертификат для sample.com.

Правильная настройка:

  1. Добавьте example.crt как основной сертификат.

  2. Добавьте sample.crt как сертификат домена для sample.com.

  3. Попросите нашу техподдержку cybert@servicepipe.ru добавить sample-gost.crt как ГОСТ-сертификат для sample.com.

Система будет использовать:

  • для example.com и api.example.com — example.crt;

  • для sample.com — sample.crt и sample-gost.crt. Выбор сертификата будет зависеть от того, какие алгоритмы шифрования поддерживает клиент — российские или международные.

  • Основной сертификат

  • Сертификат домена

  • ГОСТ-сертификат

Добавьте сертификат как основной, если хотите использовать его по умолчанию для всех доменов ресурса. Если для какого-то домена добавлен отдельный сертификат, для него будет использоваться сертификат домена вместо основного.

  1. На вкладке Домены и SSL нажмите + Загрузить сертификат.

  2. В открывшемся окне вставьте сертификат и приватный RSA-ключ.

    Если сертификат выдан центром сертификации (Certificate Authority, CA), в поле Цепочка сертификатов сначала вставьте сертификат вашего домена, а затем промежуточные сертификаты, которые были выданы вместе с ним.

    Пример цепочки сертификатов
    -----BEGIN CERTIFICATE-----
    MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz
    [...]
    lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT==
    -----END CERTIFICATE-----
    
    -----BEGIN CERTIFICATE-----
    MIIEkjCCA3qgAwIBAgIQCv1eRG9c89YADp5Gwibf9jAN
    [...]
    qN7x2V4bF8mK3pL6sR9tW1yZ5cD0eH7jM2nP4qS8uA==
    -----END CERTIFICATE-----

    Первый блок — сертификат вашего домена, второй — промежуточный сертификат. Вместе они образуют цепочку, по которой можно проверить, каким CA выдан сертификат.

    Если сертификат самоподписанный, то есть выпущен без внешнего CA, вставьте только сертификат домена.

    Пример для самоподписанного сертификата
    -----BEGIN CERTIFICATE-----
    MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz
    [...]
    lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT==
    -----END CERTIFICATE-----

    Сертификат и приватный ключ должны соответствовать друг другу и быть в формате PEM.

    Что такое формат PEM?

    PEM — текстовый формат для хранения сертификатов и криптографических ключей. Данные находятся между строками -----BEGIN …​----- и -----END …​-----.

    Пример сертификата:

    -----BEGIN CERTIFICATE-----
    MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz
    [...]
    lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT==
    -----END CERTIFICATE-----

    Пример приватного RSA-ключа:

    -----BEGIN RSA PRIVATE KEY-----
    MIIEowIBAAKCAQEAxY9F2K8mN3vQ6sT1wZ4cD7eH0jL2pR5u
    [...]
    z3P668YfhUbKdRF6S42Cg6zn
    -----END RSA PRIVATE KEY-----
  3. Нажмите Загрузить.

Добавьте отдельный сертификат, если для конкретного домена нужно использовать сертификат, отличный от основного.

  1. На вкладке Домены и SSL найдите в списке защищаемых доменов нужный домен.

  2. Нажмите рядом с ним на многоточие (…) и выберите Загрузить сертификат домена.

  3. В открывшемся окне вставьте сертификат и приватный RSA-ключ.

    Если сертификат выдан центром сертификации (Certificate Authority, CA), в поле Цепочка сертификатов сначала вставьте сертификат вашего домена, а затем промежуточные сертификаты, которые были выданы вместе с ним.

    Пример цепочки сертификатов
    -----BEGIN CERTIFICATE-----
    MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz
    [...]
    lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT==
    -----END CERTIFICATE-----
    
    -----BEGIN CERTIFICATE-----
    MIIEkjCCA3qgAwIBAgIQCv1eRG9c89YADp5Gwibf9jAN
    [...]
    qN7x2V4bF8mK3pL6sR9tW1yZ5cD0eH7jM2nP4qS8uA==
    -----END CERTIFICATE-----

    Первый блок — сертификат вашего домена, второй — промежуточный сертификат. Вместе они образуют цепочку, по которой можно проверить, каким CA выдан сертификат.

    Если сертификат самоподписанный, то есть выпущен без внешнего CA, вставьте только сертификат домена.

    Пример для самоподписанного сертификата
    -----BEGIN CERTIFICATE-----
    MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz
    [...]
    lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT==
    -----END CERTIFICATE-----

    Сертификат и приватный ключ должны соответствовать друг другу и быть в формате PEM.

    Что такое формат PEM?

    PEM — текстовый формат для хранения сертификатов и криптографических ключей. Данные находятся между строками -----BEGIN …​----- и -----END …​-----.

    Пример сертификата:

    -----BEGIN CERTIFICATE-----
    MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz
    [...]
    lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT==
    -----END CERTIFICATE-----

    Пример приватного RSA-ключа:

    -----BEGIN RSA PRIVATE KEY-----
    MIIEowIBAAKCAQEAxY9F2K8mN3vQ6sT1wZ4cD7eH0jL2pR5u
    [...]
    z3P668YfhUbKdRF6S42Cg6zn
    -----END RSA PRIVATE KEY-----
  4. Нажмите Загрузить.

ГОСТ-сертификат можно добавить как основной сертификат или сертификат домена по тем же инструкциям, что и обычный международный сертификат.

Если для одного или нескольких доменов одновременно нужны международный и ГОСТ-сертификаты, напишите в нашу техподдержку cybert@servicepipe.ru. В своём письме:

  • укажите, ко всем доменам добавить этот сертификат или только к конкретному;

  • приложите сам сертификат;

  • приложите приватный ключ.

Мы добавим сертификат и ключ вручную и уведомим вас, когда всё начнёт работать. С этого момента у вас будут работать оба сертификата: международный и ГОСТ.

Что такое ГОСТ-сертификат и зачем он нужен?

ГОСТ-сертификат — это разновидность SSL/TLS-сертификата, который основан на российских алгоритмах шифрования, а не зарубежных. Его выдают аккредитованные удостоверяющие центры Минцифры. Такие сертификаты внедрили, чтобы убрать зависимость от иностранных центров сертификации.

В целом, сертификаты нужны, чтобы пользователь мог открыть с вашим ресурсом TLS-соединение. Это безопасное соединение, при котором:

  • данные передаются в зашифрованном виде, поэтому защищены от кражи (перехватить можно, но прочитать нельзя);

  • пользователь уверен, что подключается именно к вашему ресурсу, а не к поддельному (фишинговому) сайту;

  • данные передаются целостно — можно быть уверенным, что никто из посредников на сети не изменил данные (например, не подменил файл, который пользователь хотел скачать, на вирус).

Большая часть ресурсов в интернете общается через TLS — это стандарт. Если TLS-соединение установить не удаётся (для чего, напоминаем, нужен SSL/TLS-сертификат), браузер обычно предупреждает «осторожно, небезопасное соединение» или вообще отказывается открыть страницу.

Без российских сертификатов страна целиком зависит от иностранных CA (Certification Authorities — удостоверяющих центров, то есть органов, которые выдают сертификаты). В случае санкций или политических решений они могут:

  • Отказать в продлении сертификатов для российских компаний.

  • Отозвать уже выданные сертификаты.

  • Фактически выключить часть критически важных сервисов, сделав их недоступными для пользователей и приложений (браузеры и клиенты не примут недоверенные сертификаты и будут блокировать соединение).

Пример: в 2022 году Сбер попал под санкции. У него был SSL/TLS-сертификат от бельгийского центра GlobalSign, срок действия истекал в феврале 2023 года. Продлить его банк не мог — иностранный центр отказал бы из-за санкций. Чтобы клиенты продолжали пользоваться сервисом без перебоев, Сбер перевёл сайт на ГОСТ-сертификат ещё осенью 2022 года.

Именно поэтому регуляторы (ФСТЭК, ФСБ, Минцифра) требуют от банков, госсектора и критической инфраструктуры использовать ГОСТ-сертификаты. Также по умолчанию они поддерживаются российским Яндекс.Браузером.

Если у меня два сертификата, как система понимает, какой использовать?

На основании того, какие алгоритмы шифрования поддерживает клиент, отправивший запрос. Если он:

  • поддерживает ГОСТ — система выберет ГОСТ-сертификат;

  • поддерживает международные алгоритмы — система выберет международный сертификат;

  • поддерживает и то, и другое — система выберет сертификат, который указан как более приоритетный на стороне клиента.

Включить выпуск и автообновление сертификата через Let’s Encrypt

Let’s Encrypt можно использовать как для выпуска сертификата, так и для автообновления уже установленного.

Автообновление подстрахует вас на случай, если срок действия текущего SSL/TLS-сертификата закончится, а новый вы ещё не добавили. Это необязательная настройка, но мы рекомендуем её включить.

Как это работает

  1. Вы включаете автообновление.

  2. Если сертификата нет, система сразу начинает выпуск сертификата Let’s Encrypt.

  3. Если сертификат уже есть, система продолжает его использовать и следит за сроком действия.

  4. За 27 дней до окончания срока действия система начинает выпуск сертификата Let’s Encrypt.

  5. После успешного выпуска система автоматически заменяет текущий сертификат на Let’s Encrypt. С этого момента для TLS-соединений используется сертификат Let’s Encrypt.

Если позже вы загрузите свой новый сертификат, система заменит им сертификат Let’s Encrypt. Для TLS-соединений снова будет использоваться ваш сертификат.

Как включить

Перед включением опции убедитесь, что для вашего домена установлены настройки, необходимые для прохождения челленджа Let’s Encrypt.

Для обычного домена, например example.com или api.example.com, и wildcard-домена, например *.example.com, настройки отличаются. Выберите свой вариант ниже.

Настройки для обычного домена

Чтобы использовать нашу защиту с сертификатом Let’s Encrypt, сделайте следующее:

  1. Убедитесь, что A-запись домена указывает на IP-адрес, который мы вам выдали. Если A-запись пока указывает на ваш сервер-источник:

    1. Уменьшите TTL записи до 5 минут.

    2. Дождитесь, пока истечёт прежний TTL.

    3. Замените в A-записи текущий IP-адрес на IP-адрес системы защиты.

    4. Подождите 5 минут и убедитесь, что домен указывает на новый IP-адрес. Для проверки можно использовать сервисы, которые показывают A-записи из разных регионов.

  2. Убедитесь, что CAA-запись разрешает выпуск сертификатов Let’s Encrypt. Если CAA-записи нет, ничего настраивать не нужно.

  3. Включите Автопродление через Let’s Encrypt.

Настройки для wildcard-домена

Чтобы использовать нашу защиту с сертификатом Let’s Encrypt, сделайте следующее:

  1. Создайте для example.com основную DNS-зону в панели управления и делегируйте её нам. Как это сделать, описано в статье Основная зона.

    Если основная зона уже создана и домен делегирован на наши DNS-серверы, дополнительно ничего настраивать не нужно.

    Если DNS-зона находится у другого DNS-провайдера, выпуск сертификата Let’s Encrypt для wildcard-домена доступен по запросу через техподдержку — напишите нам, поможем с настройкой.

  2. Включите Автопродление через Let’s Encrypt.

Чтобы включить автообновление для домена, указанного как имя ресурса, активируйте переключатель Автопродление через Let’s Encrypt.

Автопродление для основного сертификата

Чтобы включить автообновление для домена из списка защищаемых доменов, нажмите многоточие (…) и выберите Включить автопродление.

Автопродление для сертификата конкретного домена

FAQ

Что такое Let’s Encrypt сертификат и насколько это безопасно?

Что такое Let’s Encrypt. Это бесплатный открытый центр сертификации (Certificate Authority, CA). Он автоматически выпускает SSL/TLS-сертификаты по ACME — открытому протоколу, через который можно:

  1. Проверить, что тот, кто запрашивает сертификат, действительно управляет доменом.

  2. Выдать сертификат автоматически, без ручных действий.

Что такое Let’s Encrypt сертификат. Это SSL/TLS-сертификат, выпущенный центром Let’s Encrypt.

Насколько это безопасно. Сертификат Let’s Encrypt не хуже любого другого сертификата: он использует современные алгоритмы, поддерживает все стандартные уровни шифрования и регулярно обновляется. Единственная особенность — его срок действия 90 дней, поэтому обновлять приходится чаще. У нас это происходит автоматически, если включено автообновление.

Как происходит выпуск Let’s Encrypt сертификата?

Перед выпуском Let’s Encrypt проверяет, что сертификат запрашивает тот, кто действительно управляет доменом (а не злоумышленник). Для этого используется специальная проверка — челлендж. Способ проверки зависит от типа домена.

Для обычного домена, например example.com или api.example.com, используется HTTP-01 челлендж:

  1. Let’s Encrypt просит разместить специальное проверочное значение по адресу: http://ваш-домен/.well-known/acme-challenge/<token>.

  2. Наша система защиты автоматически подготавливает нужный ответ по этому адресу.

  3. Let’s Encrypt обращается к адресу и проверяет ответ.

  4. Если ответ верный, Let’s Encrypt подтверждает управление доменом и выпускает сертификат. Система защиты получает его и начинает использовать.

Для wildcard-домена, например *.example.com, используется DNS-01 челлендж:

  1. Let’s Encrypt просит разместить специальное проверочное значение в DNS-зоне домена.

  2. Наша система автоматически добавляет это значение в специальную TXT-запись вида: _acme-challenge.ваш-домен.

  3. Let’s Encrypt запрашивает эту DNS-запись и проверяет её значение.

  4. Если значение верное, Let’s Encrypt подтверждает управление доменом и выпускает сертификат. Система защиты получает его и начинает использовать.

Какие настройки нужны, чтобы система могла автоматически пройти HTTP-01 или DNS-01 челлендж, описано в разделе Как включить.

Что будет, если срок моего сертификата подойдёт к концу, а автообновление не включено?

При попытке зайти на ваш ресурс по HTTPS пользователи будут видеть предупреждение от браузера, что соединение небезопасно.

Управлять доменами и сертификатами

На вкладке Домены и SSL можно проверить состояние сертификатов и изменить настройки доменов.

Для основного сертификата система показывает срок действия и статус:

  • Отсутствует — сертификат не добавлен.

  • Выпускается — система в текущий момент пытается выпустить сертификат Let’s Encrypt.

  • Активен — сертификат действует.

  • Истекает — до окончания срока действия осталось 25 дней или меньше.

  • Истёк — срок действия сертификата закончился. При попытке зайти на ресурс по HTTPS пользователи будут видеть предупреждение браузера о небезопасном соединении.

Чтобы заменить основной сертификат, загрузите новый по той же инструкции, что и при его добавлении. Новый сертификат заменит текущий.

Состояние основного сертификата

Для доменов из списка защищаемых доменов можно посмотреть:

  • какой сертификат используется — основной или сертификат домена;

  • включено ли автопродление;

  • когда заканчивается срок действия сертификата.

Состояние сертификатов для защищаемых доменов

Управлять защищаемыми доменами и их сертификатами можно прямо из списка:

  • Заменить сертификат: нажмите на многоточие (…) рядом с нужным доменом и выберите Загрузить сертификат домена. В открывшемся окне загрузите новый сертификат и приватный ключ. Новый сертификат заменит текущий.

  • Использовать основной сертификат: нажмите на многоточие (…) и выберите Использовать основной сертификат. После этого отдельный сертификат домена перестанет использоваться, а система переключится на основной сертификат ресурса.

  • Включить/выключить автообновление: нажмите на многоточие (…) и выберите Включить/Выключить автопродление. При выключении автообновлений текущий сертификат продолжит работать до окончания срока действия, новый сертификат через Let’s Encrypt выпускаться не будет.

  • Удалить домен: нажмите на многоточие (…), выберите Удалить и подтвердите удаление. После этого система перестанет обрабатывать трафик, адресованный этому домену.

Действия для защищаемых доменов

Уведомления об окончании срока действия сертификата

Включите уведомления, чтобы заранее узнавать об окончании срока действия SSL/TLS-сертификатов. Система отправит первое уведомление за 25 дней до окончания срока, второе — за 10 дней.

Неважно, какой у вас сертификат (ГОСТ или международный) и включено ли автопродление через Let’s Encrypt — уведомления придут в любом случае. Если сертификатов несколько, уведомления придут по каждому.

  1. Откройте настройки аккаунта.

  2. Перейдите на вкладку Подписка на уведомления.

  3. В подписке укажите получателей и способ доставки: имейл, Telegram или Webhook.

  4. Выберите событие Срок действия сертификатов.

Подробная инструкция — в статье Подписки на уведомления.